ProductGitLab wersje wcześniejsze niż 19.0.5, 19.1.3, 19.2.1
Numer CVECVE-2026-6267
Krytyczność8,5/10
CVSSAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
OpisLuka występuje z powodu niewystarczającej kontroli dostępu w Workhorse. Uwierzytelniony użytkownik z uprawnieniami programisty może uzyskać dostęp do nieautoryzowanych informacji poprzez nieprawidłową obsługę żądań wewnętrznych. Skuteczne wykorzystanie luki może skutkować nieautoryzowanym dostępem do poufnych informacji.
  
Numer CVECVE-2026-12436
Krytyczność8,4/10
CVSSAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L
OpisLuka występuje z powodu nieprawidłowej walidacji atrybutów dostarczonych przez użytkownika w interfejsie API harmonogramu potoku. Uwierzytelniony atakujący może zmodyfikować konfigurację CI/CD innego użytkownika. Udane wykorzystanie tej luki może skutkować nieautoryzowaną modyfikacją harmonogramów i konfiguracji potoku.
  
Numer CVECVE-2026-15975
Krytyczność7,5/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
OpisLuka istnieje z powodu niewystarczającego ograniczenia zasobów w dyskusjach dotyczących żądań scalenia. Nieuwierzytelniony atakujący może spowodować nadmierne zużycie zasobów i doprowadzić do odmowy usługi. Udane wykorzystanie tej luki może wpłynąć na dostępność instancji GitLab.
  
Numer CVECVE-2026-13113
Krytyczność6,5/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
OpisLuka istnieje z powodu wyścigu w przetwarzaniu reguł zatwierdzania żądań scalenia. Uwierzytelniony atakujący może scalić kod w chronione gałęzie bez uzyskania wymaganych zgód. Udane wykorzystanie tej luki może naruszyć integralność kodu.
  
Numer CVECVE-2026-16553
Krytyczność5.4/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L
OpisLuka występuje z powodu nieprawidłowej obsługi żądań nadrzędnych w rejestrach wirtualnych. Poufne informacje mogą zostać ujawnione niezamierzonym hostom. Skuteczne wykorzystanie luki może skutkować ujawnieniem informacji.
  
Numer CVECVE-2026-6336
Krytyczność5.3/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
OpisLuka występuje z powodu braku kontroli autoryzacji w funkcji statusu importu projektu. Nieautoryzowany użytkownik może uzyskać dostęp do informacji źródłowych importu projektu. Skuteczne wykorzystanie luki może skutkować ujawnieniem poufnych informacji o projekcie.
  
Numer CVECVE-2026-14341
Krytyczność4,9/10
CVSSAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N
OpisLuka istnieje z powodu nieprawidłowej autoryzacji w funkcji importu projektu. Użytkownik z uprawnieniami opiekuna może modyfikować konfigurację chronionej gałęzi za pośrednictwem punktu końcowego API. Udane wykorzystanie luki może wpłynąć na integralność repozytorium.
  
Numer CVECVE-2026-3093
Krytyczność4,7/10
CVSSAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
OpisLuka istnieje z powodu nieprawidłowego oczyszczania danych wprowadzanych przez użytkownika w widokach stronicowanych. Atakujący może wykonać dowolny kod JavaScript w przeglądarce innego użytkownika za pośrednictwem zmodyfikowanego adresu URL. Udane wykorzystanie luki może doprowadzić do przejęcia sesji lub ujawnienia informacji.
  
Numer CVECVE-2026-15077
Krytyczność4,3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisLuka występuje z powodu niewystarczającej neutralizacji niezaufanych treści w Duo Code Review. Uwierzytelniony użytkownik może uzyskać dostęp do informacji z nieautoryzowanych projektów za pomocą technik szybkiego wstrzykiwania. Udane wykorzystanie luki może ujawnić poufne informacje.
  
Numer CVECVE-2026-15831
Krytyczność4,3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
OpisLuka występuje z powodu nieprawidłowego egzekwowania autoryzacji podczas generowania tokenów w Duo Workflows. Uwierzytelniony użytkownik może ominąć ograniczenia zarządzania skonfigurowane przez administratorów. Udane wykorzystanie luki może osłabić mechanizmy bezpieczeństwa.
  
Numer CVECVE-2026-14351
Krytyczność4,3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisLuka występuje z powodu nieprawidłowego sprawdzania autoryzacji podczas generowania tytułów żądań scalenia. Nieuwierzytelniony atakujący może przeglądać poufne tytuły zgłoszeń za pośrednictwem publicznych żądań scalenia. Skuteczne wykorzystanie tej luki może skutkować ujawnieniem informacji.
  
Numer CVECVE-2026-4672
Krytyczność4,3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisLuka występuje z powodu nieprawidłowej kontroli dostępu w interfejsie API raportów testowych Pipeline. Użytkownik na poziomie gościa może uzyskać dostęp do informacji w raportach testowych z uprawnieniami wykraczającymi poza zamierzone. Skuteczne wykorzystanie tej luki może skutkować ujawnieniem poufnych danych projektu.
  
Numer CVECVE-2025-14562
Krytyczność3.1/10
CVSSAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N
OpisLuka występuje z powodu nieprawidłowego sprawdzania autoryzacji w ustawieniach współpracy w ramach żądania scalenia. Programista usunięty z projektu może w pewnych okolicznościach kontynuować zatwierdzanie zmian. Skuteczne wykorzystanie luki może wpłynąć na integralność projektu.
  
AktualziacjaTAK
Linkhttps://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-1-released/